#安全资讯 受 AI 冲击 GitHub 宣布改革漏洞奖励项目,大幅度下调漏洞奖励金额,但如果成为 VIP 则漏洞奖励直接翻四倍。安全研究员需要提交有价值的漏洞证明自己,这样有可能受邀参与 VIP 项目,成功参与 VIP 项目后获得的奖励更高。但如果连续多次提交无效漏洞报告,则可能会彻底失去向 GitHub 提交漏洞的资格。查看全文:https://ourl.co/114044
微软旗下代码托管平台 GitHub 日前发布博客宣布对漏洞奖励计划进行大幅度改革,此次改革的重点是放弃此前的浮动奖励区间改成按漏洞严重性评估支付固定金额,同时 GitHub 推出 VIP 计划,对于受邀或升级到 VIP 计划的安全研究员,漏洞奖励金额直接翻四倍。
按照新规则,GitHub 公开漏洞奖励项目不再使用此前的浮动奖励区间,而是按照严重性等级评估支付固定奖励金额,坏消息是这种模式会大幅度下调奖励金额,当然这也是 GitHub 鼓励安全研究员提交高质量漏洞的激励措施,因为提交高质量漏洞有可能会被升级为 VIP。
- 低危评级:250 美元,原浮动奖励区间为 617~2000 美元
- 中危评级:2000 美元,原浮动奖励区间为 4000~10000 美元
- 高危评级:5000 美元,原浮动奖励区间为 10000~20000 美元
- 严重评级:10000 美元,原浮动奖励区间为 20000~30000 美元
GitHub 称固定金额可以减少安全研究员与漏洞审核团队之间的不确定性,此前漏洞奖励由安全团队进行评估,因此可能会出现安全研究员认为奖励太低、而安全审核团队认为漏洞价值不高的情况。同时这种改变也可以降低处理成本,因为不需要再花时间详细评估漏洞应该有多少奖励。
与此同时 GitHub 正式推出永久性的邀请制 VIP 漏洞奖励项目,VIP 研究员的奖励明显高于公开项目,从金额来看 VIP 项目相当于原公开项目浮动奖励区间的中位数或上限,如果安全研究员能受邀参与 VIP 计划,那获得的漏洞奖励可能和之前类似或者更高。
- 低危评级:1000 美元 / VIP 漏洞奖励项目
- 中危评级:7500 美元 / VIP 漏洞奖励项目
- 高危评级:20000 美元 / VIP 漏洞奖励项目
- 严重评级:30000 美元或更高 / VIP 漏洞奖励项目
VIP 研究员初步资格要求包括:至少提交 1 个严重评级漏洞、或 2 个高危评级漏洞、或 4 个中危评级漏洞、或 7 个低危评级漏洞,GitHub 会在后续详细公布完整的 VIP 评估条件,不过 GitHub 暂时没有透露这些漏洞需要在多长时间内提交、也没有说明达到门槛后是否一定会获得邀请。
GitHub 此次调整漏洞奖励项目的背景是,漏洞奖励平台正在面对越来越多的低质量报告,尤其是 AI 辅助生成的候选漏洞。GitHub 表示,公开项目将引入 HackerOne Signal 要求,不满足门槛的安全研究员只能获得有限的提交次数来建立自己的信用记录。
GitHub 强调这不是阻止新安全研究员的参与,而是为了让项目保持可运行,简单来说就是连续多次提交无效漏洞报告可能会失去提交漏洞的资格。HackerOne 通常会给新研究员每个项目最多 4 次提交机会,GitHub 认为这足够让真正有发现的新人证明自己。
